Indicadores de compromiso SonicWall: 1.066 analizados en la semana 34

Los indicadores de compromiso SonicWall registrados durante la semana 34 de 2026 vuelven a mostrar la actividad constante que reciben las conexiones empresariales expuestas a Internet. Durante siete días, nuestro SOC de GHM Soluciones Informáticas analizó 1.066 eventos e indicadores de seguridad generados por firewalls SonicWall TZ270 y TZ370.

Entre las incidencias destacaron:

  • Port Scan Probable
  • Port Scan Possible
  • SMTP Server on RBL Blacklist

Sin embargo, 1.066 indicadores no significan 1.066 intrusiones ni 1.066 ataques que hayan conseguido acceder a las empresas.

SonicWall registra y genera los eventos.

Nuestro SOC analiza los logs, revisa su contexto y determina qué actividad merece atención.

1.066 indicadores de compromiso SonicWall en una semana

Los firewalls analizados protegen infraestructuras profesionales de sectores como:

  • administraciones de fincas;
  • asesorías contables;
  • asesorías laborales;
  • despachos de abogados;
  • arquitectura;
  • interiorismo;
  • constructoras;
  • desarrollos de ingeniería;
  • despachos profesionales ubicados en viviendas.

Estos entornos manejan correo electrónico, información financiera, documentación confidencial, Microsoft 365, servidores, NAS, aplicaciones profesionales y accesos remotos.

Por tanto, conocer qué está intentando alcanzar el perímetro aporta una visibilidad muy importante.

¿Qué significa analizar indicadores de compromiso SonicWall?

Un firewall puede generar miles de registros durante una semana.

Sin embargo, almacenar esos registros no significa que alguien esté interpretándolos.

Nuestro SOC analiza información como:

  • dirección IP de origen;
  • destino;
  • puerto;
  • tipo de evento;
  • frecuencia;
  • reputación;
  • ASN o proveedor;
  • geolocalización aproximada;
  • repeticiones;
  • comportamiento observado.

Además, cuando resulta necesario, los eventos pueden contrastarse con otras fuentes de seguridad.

Por ejemplo, un escaneo detectado por el firewall puede adquirir más relevancia si aparece posteriormente actividad relacionada en un endpoint o servidor.

Geolocalización de los indicadores de compromiso SonicWall

El listado de esta semana vuelve a mostrar un patrón claramente internacional.

Las IP observadas están asociadas a infraestructuras repartidas entre Norteamérica, Europa y Asia, con una presencia importante de redes cloud, centros de datos y proveedores de hosting.

Entre los proveedores y redes identificados aparecen infraestructuras asociadas a:

  • Microsoft;
  • Google;
  • DigitalOcean;
  • Scaleway;
  • Alibaba Cloud;
  • GoDaddy;
  • otros proveedores internacionales de hosting y conectividad.

Por tanto, una parte relevante de la actividad observada procede de infraestructura cloud o de hosting.

Además, numerosas direcciones del rango utilizan nombres inversos como:

scanner.modat.io

La infraestructura aparece asociada a actividad de escaneo automatizado en diferentes fuentes públicas.

Esto encaja con los eventos Port Scan Possible y Port Scan Probable observados durante la semana.

Sin embargo, nuevamente, hay que distinguir entre:

infraestructura que realiza escaneos

y

un atacante identificado.

No son lo mismo.

La geolocalización no identifica al atacante

La ubicación de una dirección IP es únicamente una pista técnica.

Una IP puede estar geolocalizada en:

  • Canadá;
  • Estados Unidos;
  • Francia;
  • Países Bajos;
  • Singapur;
  • China;
  • otras regiones.

Pero eso no significa que el responsable de la actividad se encuentre físicamente allí.

Una dirección puede pertenecer a:

  • un VPS;
  • una plataforma cloud;
  • un proxy;
  • una VPN;
  • un servidor comprometido;
  • una herramienta de escaneo;
  • infraestructura alquilada temporalmente.

Por tanto, no atribuimos un ataque a un país por la geolocalización de una IP.

Tampoco identificamos a Microsoft, DigitalOcean, Google, Alibaba o cualquier otro proveedor como responsable por el simple hecho de que una dirección pertenezca a sus redes.

Indicadores de compromiso SonicWall desde infraestructura cloud

El uso de proveedores cloud en los eventos de seguridad es habitual.

Un servidor virtual puede contratarse en pocos minutos.

Además, puede utilizarse para:

  • automatizar escaneos;
  • buscar servicios expuestos;
  • comprobar puertos;
  • ejecutar herramientas;
  • lanzar campañas de reconocimiento;
  • alojar infraestructura temporal.

Por eso bloquear únicamente determinados países no elimina el problema.

La infraestructura puede encontrarse en un centro de datos completamente legítimo y ser utilizada por un tercero.

Port Scan Probable: reconocimiento más intenso

Uno de los eventos observados durante la semana fue Port Scan Probable.

SonicWall utiliza este tipo de evento para registrar un comportamiento compatible con un escaneo de puertos.

Un escaneo intenta descubrir qué servicios están disponibles en una dirección pública.

Por ejemplo:

  • VPN;
  • RDP;
  • SSH;
  • servidores web;
  • NAS;
  • cámaras;
  • paneles administrativos;
  • aplicaciones empresariales.

La documentación de integración de SonicWall muestra ejemplos de eventos donde se registra un probable port scan detected junto con los puertos analizados.

Port Scan Possible: una señal inicial de reconocimiento

También encontramos Port Scan Possible.

En este caso, el comportamiento detectado es compatible con una posible actividad de escaneo.

Aunque el nivel de certeza del evento puede ser diferente, la finalidad del análisis es similar:

comprobar qué está intentando descubrir el origen sobre la infraestructura.

Un escaneo puede formar parte de:

  • investigación legítima;
  • motores de búsqueda de Internet;
  • herramientas automáticas;
  • bots;
  • reconocimiento previo a un ataque.

Por eso no todo escaneo equivale automáticamente a un ciberataque.

¿Qué ocurriría sin protección frente a los escaneos?

Un escaneo no compromete por sí solo un sistema.

Sin embargo, puede descubrir un servicio vulnerable.

Por ejemplo:

  • una VPN antigua;
  • un RDP abierto;
  • un NAS publicado;
  • una cámara accesible;
  • un servidor sin actualizar;
  • una aplicación web vulnerable.

Después, el atacante podría intentar una segunda fase.

Por ejemplo:

  • ataques de contraseña;
  • explotación de vulnerabilidades;
  • robo de credenciales;
  • acceso remoto;
  • instalación de malware;
  • movimiento lateral.

Por tanto, los indicadores de compromiso SonicWall ayudan a conocer qué está intentando descubrir Internet sobre nuestra infraestructura.

La superficie de ataque debe ser mínima

Una regla sencilla:

si un servicio no necesita estar publicado en Internet, no debería estarlo.

Cada puerto abierto aumenta la superficie de exposición.

Por eso conviene revisar periódicamente:

  • reglas NAT;
  • servicios publicados;
  • accesos VPN;
  • administración remota;
  • dispositivos antiguos;
  • aplicaciones expuestas.

Además, cualquier servicio necesario debe mantenerse actualizado.

SMTP Server on RBL Blacklist

La tercera incidencia relevante fue:

SMTP Server on RBL Blacklist

Este evento aparece cuando un servidor SMTP está incluido en una lista RBL.

SonicWall documenta este evento dentro de sus servicios de filtrado RBL.

Las listas RBL se utilizan para identificar direcciones IP asociadas a determinados comportamientos de correo no deseado o reputación negativa.

Por tanto, este tipo de evento puede ayudar a identificar comunicaciones procedentes de infraestructura que merece un nivel adicional de precaución.

¿Por qué preocupa un servidor SMTP incluido en una RBL?

El correo electrónico sigue siendo una de las principales vías utilizadas contra las empresas.

Un servidor incluido en listas de reputación puede haber estado relacionado con:

  • spam;
  • campañas masivas;
  • sistemas comprometidos;
  • infraestructura abusiva;
  • envío automatizado.

Eso no significa que cualquier conexión desde esa IP sea necesariamente maliciosa.

Sin embargo, sí aporta contexto adicional.

Qué podría ocurrir si no existieran controles de correo

Sin controles adecuados, una campaña podría intentar entregar mensajes relacionados con:

  • phishing;
  • robo de credenciales;
  • falsas facturas;
  • suplantación de proveedores;
  • cambios fraudulentos de IBAN;
  • malware;
  • fraude del CEO.

Por ejemplo, una asesoría o administración de fincas puede recibir decenas o cientos de correos relacionados con facturas y proveedores.

Un mensaje cuidadosamente preparado puede resultar especialmente convincente.

Indicadores de compromiso SonicWall no significan ataques confirmados

Esta distinción es especialmente importante.

Los 1.066 indicadores de compromiso SonicWall analizados esta semana no significan:

1.066 intrusiones.

Tampoco significan:

1.066 equipos comprometidos.

Representan eventos de seguridad registrados por los firewalls y posteriormente analizados.

Entre ellos puede existir:

  • reconocimiento automatizado;
  • escaneo;
  • tráfico de mala reputación;
  • intentos de conexión;
  • actividad legítima que necesita contexto.

Por eso evitamos convertir automáticamente cualquier evento en un “ataque bloqueado”.

¿Se bloquearon todos los 1.066 indicadores?

No debemos afirmarlo sin analizar el evento concreto.

Algunos eventos de SonicWall describen detecciones o avisos.

Otros pueden indicar explícitamente una acción de descarte o prevención.

Por ejemplo, SonicWall documenta Inbound Connection Drop como una conexión entrante procedente de un servidor SMTP listado en RBL que ha sido descartada.

Sin embargo, esta semana los eventos facilitados son:

  • Port Scan Probable;
  • Port Scan Possible;
  • SMTP Server on RBL Blacklist.

Por tanto, lo correcto es hablar de eventos detectados, registrados y analizados, sin afirmar que todos fueron bloqueados.

El trabajo del SOC comienza después de la alerta

Esta es una diferencia fundamental.

SonicWall registra:

“Port Scan Probable.”

Sin embargo, todavía hay muchas preguntas.

¿Desde qué IP?

¿Contra qué dirección?

¿Qué puertos?

¿Se repite?

¿Pertenece a un proveedor cloud?

¿Existe algún servicio expuesto?

¿Aparece la misma IP en otros sistemas?

Por eso nuestro SOC analiza el evento después de que el firewall lo genere.

Indicadores de compromiso SonicWall y SIEM Wazuh

Los logs del firewall pueden centralizarse mediante SIEM.

De esta manera es posible relacionar información de distintas capas.

Por ejemplo:

SonicWall: conexión o escaneo.

Windows: evento del endpoint.

Kaspersky / EDR: detección.

Microsoft 365: inicio de sesión.

Wazuh: correlación.

Esta combinación permite disponer de una visión mucho más completa.

Puede conocer nuestro servicio de SIEM Wazuh para empresas.

¿Por qué correlacionar eventos?

Imaginemos este escenario.

Primero, el firewall registra un escaneo.

Después aparece una conexión inesperada.

Más tarde, Windows registra un proceso anómalo.

Finalmente, Microsoft 365 muestra un inicio de sesión desde una ubicación no habitual.

Cada evento puede parecer independiente.

Sin embargo, cuando coinciden en tiempo, equipo o identidad, el nivel de riesgo puede cambiar.

Por eso la correlación aporta contexto.

Indicadores de compromiso SonicWall en administraciones de fincas

Una administración de fincas puede gestionar:

  • datos de propietarios;
  • cuentas bancarias;
  • facturas;
  • documentación;
  • proveedores;
  • certificados digitales;
  • correo electrónico.

Por tanto, un acceso no autorizado puede afectar información especialmente sensible.

Además, estos entornos suelen depender de Internet para desarrollar prácticamente toda su actividad.

Asesorías contables y laborales

Las asesorías manejan información crítica de numerosos clientes.

Por ejemplo:

  • nóminas;
  • contratos;
  • datos fiscales;
  • certificados;
  • DNI;
  • cuentas bancarias.

Por ello, el robo de credenciales o un ransomware puede tener un impacto considerable.

Mantener correctamente protegido el perímetro es una de las capas necesarias.

Indicadores de compromiso SonicWall en despachos de abogados

Los despachos jurídicos manejan información confidencial y comunicaciones especialmente sensibles.

Además, pueden utilizar:

  • Microsoft 365;
  • servidores;
  • NAS;
  • VPN;
  • aplicaciones jurídicas;
  • almacenamiento cloud.

Un servicio remoto mal configurado puede convertirse en una vía de entrada.

Por eso conviene conocer qué está intentando alcanzar la IP pública.

Arquitectura e interiorismo

Estudios de arquitectura e interiorismo utilizan habitualmente:

  • AutoCAD;
  • Revit;
  • BIM;
  • servidores;
  • NAS;
  • VPN;
  • Microsoft 365;
  • grandes repositorios de documentación.

Estos activos pueden tener un enorme valor profesional.

Además, suelen existir accesos remotos para trabajar desde obra, domicilio o ubicaciones externas.

Por tanto, la seguridad perimetral debe adaptarse a esa necesidad.

Constructoras y desarrollos de ingeniería

Constructoras e ingenierías pueden disponer de:

  • servidores;
  • ERP;
  • proyectos;
  • planos;
  • documentación técnica;
  • correo;
  • almacenamiento;
  • VPN.

Una interrupción puede afectar directamente a la continuidad de los proyectos.

Por ello, el firewall debe integrarse con otras medidas de seguridad y continuidad.

Despachos profesionales en viviendas

Un despacho situado en una vivienda necesita igualmente protección.

De hecho, puede presentar un reto adicional.

En la misma conexión pueden convivir:

  • ordenadores profesionales;
  • Smart TV;
  • cámaras;
  • consolas;
  • IoT;
  • dispositivos personales.

Por eso conviene segmentar adecuadamente la infraestructura profesional.

Un firewall administrado no es simplemente un firewall instalado

Comprar un firewall es únicamente el principio.

Después hay que mantener:

  • firmware;
  • reglas;
  • servicios;
  • accesos;
  • VPN;
  • logs;
  • políticas;
  • configuración.

Además, la infraestructura cambia continuamente.

Aparecen nuevos usuarios.

Se incorporan aplicaciones.

Se eliminan servicios.

Por tanto, las reglas también deben revisarse.

Indicadores de compromiso SonicWall y mantenimiento del perímetro

Los indicadores de compromiso SonicWall proporcionan una visión de la actividad que recibe el perímetro.

Sin embargo, para que esa información sea útil debe combinarse con una gestión adecuada.

Por ejemplo:

Firewall actualizado

reduce vulnerabilidades propias del dispositivo.

Reglas correctamente configuradas

limitan accesos.

VPN

protege determinados accesos remotos.

Segmentación

reduce movimiento lateral.

SOC

aporta análisis.

SIEM

permite correlación e histórico.

No todo debe estar accesible desde Internet

Una de las primeras medidas para reducir riesgo es revisar los servicios publicados.

Algunos sistemas deberían estar disponibles únicamente mediante VPN.

Por ejemplo:

  • administración de NAS;
  • RDP;
  • interfaces administrativas;
  • aplicaciones internas;
  • servidores.

Cada situación debe analizarse individualmente.

Sin embargo, minimizar la exposición sigue siendo una de las medidas más eficaces.

El origen cloud no convierte automáticamente una IP en maliciosa

Durante esta semana aparecen múltiples proveedores cloud.

Esto es habitual.

Microsoft, Google, DigitalOcean, Scaleway y otros proveedores ofrecen infraestructura legítima utilizada por miles de organizaciones.

Un evento procedente de una de sus IP no significa que el proveedor esté atacando.

Puede tratarse de:

  • un cliente;
  • un servidor comprometido;
  • una herramienta de investigación;
  • un escáner;
  • infraestructura temporal.

Por tanto, la reputación y el contexto deben analizarse antes de extraer conclusiones.

El rango de muestra actividad de escaneo conocida

Fuentes públicas han registrado grandes volúmenes de actividad de port scanning asociada al rango.

Por tanto, su aparición dentro de eventos Port Scan resulta coherente con la actividad públicamente observada.

¿Es todo escaneo malicioso?

No necesariamente.

Existen organizaciones que realizan escaneos de Internet con fines de investigación.

También existen:

  • motores de búsqueda de activos;
  • investigadores;
  • empresas de seguridad;
  • bots;
  • ciberdelincuentes.

Por tanto, detectar un escaneo indica comportamiento.

No identifica por sí solo la intención.

Indicadores de compromiso SonicWall y reducción del ruido

Una de las funciones del análisis es separar:

ruido habitual

de

actividad realmente preocupante.

Si tratáramos cada escaneo automático como una emergencia crítica, el volumen de alertas sería inmanejable.

Por eso necesitamos:

  • clasificación;
  • contexto;
  • correlación;
  • priorización.

El objetivo es identificar qué eventos merecen realmente investigación.

¿Qué revisamos cuando aparece un Port Scan?

Entre otros elementos:

  • IP de origen;
  • ASN;
  • reputación;
  • puertos;
  • frecuencia;
  • repetición;
  • servicio objetivo;
  • exposición real.

Por ejemplo, si un escáner intenta llegar a un puerto que está completamente cerrado, el nivel de riesgo es distinto a descubrir que realmente existe un servicio antiguo publicado.

La seguridad por capas reduce el impacto

Ninguna herramienta debería trabajar sola.

Una estrategia más robusta puede incluir:

  • firewall;
  • Endpoint / EDR;
  • antivirus;
  • MFA;
  • copias de seguridad;
  • Microsoft 365 protegido;
  • SIEM;
  • SOC.

Puede conocer nuestras soluciones de ciberseguridad para empresas.

Indicadores de compromiso SonicWall y Endpoint / EDR

Si un evento del firewall coincide con actividad de endpoint, el análisis puede cambiar.

Por ejemplo:

El firewall registra una conexión.

Después el endpoint ejecuta un proceso inesperado.

Posteriormente aparece otra conexión.

Eso puede justificar una investigación más profunda.

En cambio, un escaneo externo sin ninguna actividad posterior puede quedarse únicamente como reconocimiento.

El valor de conservar los logs

Una incidencia puede descubrirse mucho después.

Por ejemplo, hoy aparece una IP sospechosa.

Después queremos saber:

¿La vimos hace tres meses?

¿Qué intentó alcanzar?

¿Se repitió?

¿Hubo eventos relacionados?

Sin histórico, estas preguntas pueden quedar sin respuesta.

Hasta 400 días de logs

En nuestros servicios de monitorización mantenemos hasta 400 días de histórico de logs.

Esto permite revisar:

  • conexiones;
  • escaneos;
  • accesos;
  • alertas;
  • cambios;
  • correlaciones.

Además, el histórico puede ser útil en:

  • incidentes;
  • auditorías;
  • análisis retrospectivos;
  • investigaciones.

Por tanto, el valor de un log no desaparece necesariamente al día siguiente.

Indicadores de compromiso SonicWall y auditorías

Una auditoría puede necesitar demostrar que existen mecanismos de:

  • registro;
  • monitorización;
  • análisis;
  • revisión.

Disponer de histórico permite reconstruir actividad anterior.

Además, proporciona evidencia objetiva sobre qué ocurrió en un periodo determinado.

Semana 34: qué nos dicen realmente los 1.066 indicadores

Los 1.066 indicadores de compromiso SonicWall muestran nuevamente que cualquier dirección pública recibe actividad automatizada de forma constante.

Entre los eventos principales aparecieron:

  • Port Scan Probable;
  • Port Scan Possible;
  • SMTP Server on RBL Blacklist.

Además, las IP analizadas muestran una fuerte presencia de infraestructura internacional cloud y hosting.

Esto confirma que las amenazas o exploraciones no tienen por qué proceder de conexiones residenciales.

Pueden utilizar servicios profesionales de alojamiento como infraestructura intermedia.

La ciberseguridad no consiste en bloquear países

La geolocalización puede ayudar.

Sin embargo, basar toda la seguridad en:

“bloqueamos fuera de España”

no siempre es suficiente.

Un atacante puede utilizar:

  • cloud europeo;
  • un servidor español;
  • VPN;
  • proxies;
  • infraestructura comprometida.

Por eso la geolocalización debe ser una capa adicional, no el único criterio.

Indicadores de compromiso SonicWall y servicios publicados

Los escaneos sirven también como recordatorio para revisar periódicamente:

  • reglas NAT;
  • VPN;
  • puertos;
  • servidores;
  • cámaras;
  • NAS;
  • aplicaciones.

Con el tiempo, una empresa puede mantener abierto un servicio que ya no utiliza.

Cerrar lo innecesario reduce la superficie de ataque inmediatamente.

Qué debería preguntar una empresa sobre su firewall

Algunas preguntas sencillas:

  • ¿Quién administra el firewall?
  • ¿Está actualizado?
  • ¿Quién revisa sus logs?
  • ¿Qué servicios tenemos publicados?
  • ¿Necesitamos realmente todos?
  • ¿Tenemos VPN?
  • ¿Dónde se almacenan los registros?
  • ¿Podemos investigar lo ocurrido hace meses?
  • ¿Se correlaciona con otros sistemas?

Si varias respuestas son desconocidas, existe margen de mejora.

Nuestro enfoque: firewall + SOC + SIEM

SonicWall proporciona la protección y telemetría del perímetro.

SIEM Wazuh permite centralizar los registros junto a otras fuentes.

Nuestro SOC analiza la información.

Por tanto:

SonicWall registra.

Wazuh centraliza y correlaciona.

Nuestro SOC analiza y contextualiza.

Esta separación permite explicar correctamente qué hace cada componente.

Indicadores de compromiso SonicWall y conversión de datos en decisiones

El verdadero objetivo no es almacenar 1.066 filas en un archivo.

El objetivo es responder:

¿Existe riesgo?

¿Hay algo que corregir?

¿Tenemos un servicio expuesto?

¿Hay que investigar un endpoint?

¿Necesitamos cambiar una regla?

Cuando los logs permiten tomar decisiones, la monitorización empieza a aportar valor real.

Conclusión: 1.066 indicadores de compromiso SonicWall analizados por nuestro SOC

Durante la semana 34 de 2026, nuestro SOC de GHM Soluciones Informáticas analizó 1.066 indicadores de compromiso SonicWall registrados por firewalls TZ270 y TZ370.

Los eventos más relevantes fueron:

  • Port Scan Probable;
  • Port Scan Possible;
  • SMTP Server on RBL Blacklist.

Las direcciones analizadas estuvieron distribuidas entre diferentes infraestructuras internacionales, con presencia significativa de proveedores cloud y hosting.

Sin embargo, una geolocalización o un proveedor no identifican al atacante.

Del mismo modo, 1.066 indicadores no significan 1.066 intrusiones.

El valor está en disponer de un firewall que registre la actividad y de un SOC capaz de analizarla y relacionarla con el resto de la infraestructura.

En GHM Soluciones Informáticas combinamos firewall y protección Endpoint / EDR, SIEM Wazuh y análisis SOC para mejorar la seguridad de empresas y despachos profesionales.

¿Sabes qué está intentando descubrir Internet sobre la red de tu empresa esta semana y quién está analizando esos eventos?

Solicitar una revisión de ciberseguridad

Preguntas frecuentes sobre indicadores de compromiso SonicWall

¿Qué son los indicadores de compromiso SonicWall?

Los indicadores de compromiso SonicWall son señales o eventos registrados por el firewall que pueden ayudar a identificar actividad que merece análisis, como escaneos de puertos o conexiones procedentes de infraestructura de reputación cuestionable.

¿Cuántos indicadores se analizaron en la semana 34?

Nuestro SOC analizó 1.066 indicadores y eventos de seguridad registrados por SonicWall TZ270 y TZ370.

¿Qué significa Port Scan Probable?

Es un evento relacionado con un comportamiento compatible con un escaneo de puertos con un nivel elevado de indicios.

¿Qué significa Port Scan Possible?

Indica actividad que podría corresponder a un escaneo de puertos y que conviene contextualizar.

¿Qué significa SMTP Server on RBL Blacklist?

Indica que el firewall ha identificado un servidor SMTP presente en una lista RBL de reputación. SonicWall documenta este evento dentro del servicio RBL Filter.

¿Los 1.066 eventos fueron bloqueados?

No podemos afirmar que todos fueran bloqueados. Los eventos facilitados incluyen detecciones y avisos. Por tanto, hablamos de actividad registrada y analizada, no de 1.066 ataques bloqueados.

¿1.066 eventos significan 1.066 ataques?

No. Un evento puede corresponder a escaneo, reconocimiento automatizado, reputación o actividad que necesita contexto.

¿Por qué aparecen IP de Microsoft o DigitalOcean?

Porque proveedores cloud alojan servicios de miles de clientes. Que una IP pertenezca a un proveedor no significa que ese proveedor sea responsable de la actividad.

¿De qué países proceden las IP?

La geolocalización aproximada muestra actividad distribuida entre Norteamérica, Europa y Asia. Sin embargo, la ubicación de una IP no identifica la ubicación real del responsable.

¿Un escaneo significa que han entrado en la empresa?

No. Generalmente indica una fase de descubrimiento o reconocimiento, aunque siempre debe analizarse el contexto.

¿Qué puede buscar un escaneo?

VPN, RDP, SSH, servidores, NAS, cámaras, paneles administrativos y otros servicios accesibles desde Internet.

¿Por qué es importante cerrar puertos innecesarios?

Porque reduce la superficie disponible para reconocimiento y explotación.

¿Quién analiza estos eventos?

SonicWall genera y registra los eventos. Nuestro SOC de GHM Soluciones Informáticas analiza los logs, revisa el contexto y determina qué actividad necesita investigación o actuación.

¿Puede SIEM Wazuh ayudar?

Sí. Permite centralizar los logs del firewall junto a otras fuentes y aplicar búsquedas, reglas y correlaciones.

¿Por qué conservar 400 días de logs?

Porque un incidente puede descubrirse meses después. El histórico permite revisar actividad anterior y facilitar auditorías e investigaciones.

¿Qué sectores pueden beneficiarse de este servicio?

Administraciones de fincas, asesorías, despachos de abogados, arquitectura, interiorismo, constructoras, ingenierías y otros despachos profesionales que dependen de Internet y manejan información sensible.